文章总结: 攻击者利用ClickFix钓鱼诱饵和搜索引擎恶意广告投放macOS平台信息窃取工具macsync,以MaaS模式运营。该恶意软件不利用系统漏洞,而是诱导用户手动执行curl管道命令绕过Gatekeeper等安全机制。macsync具备窃取浏览器凭证、钥匙串数据、SSH私钥等能力,并通过动态AppleScript管道执行实现远程控制。建议企业监控可疑的curl|osascript管道执行行为,并加强终端访问管控。
综合评分: 85
文章分类: 恶意软件,威胁情报,红队,安全运营
黑客利用ClickFix钓鱼诱饵投放MacSync窃取程序,绕过macOS安全防护
原创
网络安全9527
网络安全9527
安全圈的那点事儿
2026年9月10日 16:00
江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
威胁攻击者正越来越多地使用ClickFix社会工程学诱饵以及搜索引擎恶意广告,来投放MacSync窃取程序。这是一款面向macOS平台的信息窃取工具兼远程访问预备框架,以恶意软件即服务(MaaS)模式对外售卖。
该攻击活动并不利用macOS系统漏洞;而是骗取受害者信任,诱导受害者将攻击者可控的命令粘贴到终端中执行,以此绕开传统基于文件的安全防护机制。
部分样本中出现了俄语相关特征,但这并不足以将攻击归责于某个特定攻击者或犯罪团伙。
该攻击属于一套恶意软件即服务生态:恶意软件开发者提供载荷与基础设施能力,下游合作攻击者自行制作钓鱼诱饵、搭建域名、部署流量分发系统,并确定受害目标筛选逻辑。
攻击流程始于受害者通过搜索引擎投毒、被入侵网站、恶意广告,或是仿冒软件下载站点进入欺诈网页。
常见伪装对象包括Claude AI、ChatGPT、Google Meet、Zoom、Cloudflare Turnstile、Docker、Cursor、Notion、TradingView以及各类加密货币应用。
虚假页面会谎称需要修复人机验证、下载程序、音频驱动、WebSocket连接或者安装程序报错问题。
随后诱导用户打开终端,执行一条经过伪装的curl管道命令交由zsh执行。
由于命令由用户手动运行,并非普通安装包文件,macOS的网闸(Gatekeeper)和公证校验机制无法像对待普通下载安装包那样检查真正的恶意载荷。
合作攻击者使用的流量分发系统会读取浏览器用户代理信息,将macOS设备访问者重定向至MacSync对应的ClickFix攻击链路;Windows用户则会被导向其他窃取程序的攻击活动。
微软也记录过更多macOS平台ClickFix攻击基础设施,攻击者使用仿冒域名,同时在服务端做访问限制,对爬虫和自动化分析工具隐藏恶意内容。
MacSync的本地加载器是轻量64位Mach‑O可执行文件,并非独立凭证窃取工具。
它的作用是静默完成程序执行、拉取模块化恶意载荷、统筹数据收集,并在尽量不在磁盘留下痕迹的前提下,把窃取的数据外传出去。
ClickFix诱饵针对macOS实施攻击
程序启动后,该二进制文件可通过POSIX的 fork() 和 setsid() 调用实现守护进程化。父进程退出,子进程脱离终端会话,交由 launchd 接管,同时把标准输入、输出、错误输出全部重定向至 /dev/null 。
这样不会弹出可见命令输出,降低受害者察觉程序报错与后台异常活动的概率。
Seqrite研究人员表示:MacSync最早于2025年4月以Mac.c窃取程序的名字公开曝光,后续改名,公开研究将其和开发者标识“Mentalpositive”关联在一起。
该恶意软件使用基于模板的单字节异或(XOR)字符串混淆,加大静态检测难度。
C2通信地址、API头信息、命令模板、临时文件路径、网络片段等功能字符串,只会在运行时解密写入栈内存。
普通字符串提取工具无法拿到有效特征,静态签名检测的效果因此被削弱。
MacSync的一项核心能力是动态AppleScript管道执行。
加载器向命令控制服务器发送轮询请求,请求带上自定义HTTP头部,包含API密钥以及活动令牌;服务器返回的响应内容会直接通过标准输入传给 /usr/bin/osascript 执行。
该方式不会把AppleScript窃取脚本落地保存成本地持久化文件。攻击者还可以在服务端直接修改数据窃取逻辑,不需要重新编译、分发Mach‑O加载器程序。
公开报告显示,MacSync可以窃取浏览器账号凭证、macOS钥匙串数据、SSH私钥、云服务凭据、会话令牌、加密钱包数据以及受害设备本地文件。
载荷还会弹出欺骗对话框骗取用户的macOS登录密码;并伪装成谷歌、苹果这类正规服务名称,通过LaunchAgents实现持久驻留运行。
MacSync会把窃取到的数据打包归档,归档文件常为 /tmp/osalogging.zip ,再调用系统自带 dd 工具切分成10MB大小的数据块。
每个分片通过HTTP PUT请求外传,设置重试等待时间,适配网络不稳定的场景。
收到服务器返回HTTP 200成功响应之后,恶意软件会删除归档包和状态文件 /tmp/httpcode ,减少取证痕迹。
微软没有依靠变化极快的主机域名,而是根据持续的行为特征,识别出30多个相关MacSync域名。
可用于威胁狩猎的检测特征:访问类似 /dynamic?txd=
企业组织应当把来历不明的终端执行指令视为高风险攻击途径,开发人员、加密货币使用者、远程办公人员属于高风险人群。
安全团队应当监控可疑的 curl | osascript 管道执行行为;统一管控软件分发渠道;普通用户尽量收回不必要的终端访问权限;利用MDM移动设备管理、EDR终端检测响应工具,限制未授权程序读取macOS敏感数据存储区。
威胁指标IOCs
| | | |
| — | — | — |
| 指标类型 | 特征值 | 说明 |
| SHA‑256哈希 | 9ff32f7c0108e9d27a3b491edf04827b6ca025f44db68aeadc44eeb97c9aab11 | 本地Mach‑O加载器程序 |
| MD5哈希 | 9678f71ea4cccbc3d511dc8d7f24b113 | 本地Mach‑O加载器程序 |
| SHA‑1哈希 | 59508d071661ea70fa5fcbe6f9e2fb72506e57df | 本地Mach‑O加载器程序 |
| 代码签名ID | com.utils.Launcher | 临时自签名包标识符 |
| CDHash | d182eb7cba0ffa42d770d7b0d3499e49f24163a2 | 代码目录哈希 |
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈的那点事儿 网络安全9527
网络安全9527《黑客利用ClickFix钓鱼诱饵投放MacSync窃取程序,绕过macOS安全防护》